Firefox 2.0.0.12 corrige Security Update 7 & 3 Vulnerabilidade crítica patch (a corrupção memory, JavaScript Engine Crashes).
Produtos conhecidas vulnerabilidades no Mozilla (Firefox 2.0.0.11)
- MFSA 2008-11
Web falsificação sobrescrever com div overlay
Descrições
Emil Ljungdahl pesquisadores de segurança e Lars-Olof Moilanen demonstraram que, nos casos em que todo o conteúdo de uma página é fechada em um <div> com posicionamento absoluto, um site fraudulento advertência diálogo não serão exibidas, a menos que o usuário muda de abas-away em seguida, volta-à falsificação página.
Referências
- MFSA 2008-10
URL token roubando via redirecionamento de estilo
Descrições
Segurança pesquisador Martin Straka informou que Gecko-based atualizar os navegadores. Href propriedade de estilo DOM nodos para reflectir o final da URI de estilo após seguir qualquer redirecionamento 302 (document.location grande como a propriedade é atualizada). Isso difere de outros browsers e poderia potencialmente sensíveis URL revelam parâmetros, tais como as utilizadas por Single-signon sytems, a scripts na página.
Referências
- MFSA 2008-09
Inépcia da localmente salvou-ficheiros de texto simples
Descrições
Mozilla contribuinte oo.rio.oo demonstrado que, uma vez que um arquivo com Content-Disposition: penhora e (abusiva) Content-Type: planície / texto é guardado localmente, o navegador deixaria de abrir arquivos locais com. Extensões txt para visualização, mas seria sim solicitar ao usuário para salvar o arquivo.
Referências
- MFSA 2008-08
Arquivo acção diálogo adulteração
Descrições
Segurança pesquisador Michal Zalewski demonstrado que o temporizador com permissão de segurança pode ser subvertido pelo diálogos atacantes usando JavaScript para alterar o foco da janela. Zalewski mostrou que um usuário poderia estar enganado e confirmando um diálogo de segurança deste tipo de diálogo, trazendo de volta em foco direita antes que o usuário clicou em um previsível hora e local.
Referências
- MFSA 2008-06
Histórico de navegação na web e transmitir a roubar navegação
Descrições
Mozilla colaborador David Bloom relatada uma vulnerabilidade na maneira como as imagens são tratadas pelo navegador quando um usuário sai uma página que utiliza designMode frames. O problema relatado pode ser usado para roubar um histórico de navegação do usuário, diante de informações de navegação, e bater com o navegador do usuário. O crash mostraram evidência de corrupção de memória e pode ser explorado para executar código arbitrário.
Referências
- MFSA 2008-05
Directory Traversal via chrome: URI
Descrições
Gerry Eisenhaur relatou o chrome: esquema incorrectamente permitido URI diretório Traversal que poderia ser usado para carregar JavaScript, imagens e arquivos StyleSheets a partir de locais em localidades conhecidas. Este Traversal só era possível quando o navegador tinha instalado add-ons que usaram "flat", em vez de as embalagens mais populares. Jarra embalagem, e que o atacante teria de se alvo específico que add-on.
Mozilla moz_bug_r_a4 investigador relatou que esta vulnerabilidade poderia ser usada para roubar o conteúdo do arquivo do navegador sessionstore.js, que contém sessão cookie dados e informações sobre páginas da Web actualmente aberta.
Referências
- MFSA 2008-04
A senha armazenada corrupção
Descrições
Mozilla desenvolvedor Justin Dolske descobriu que sites maliciosos, quando um usuário salvar a sua senha, poderá injetar newlines em Firefox senha do armazém e corruptos senhas salvas para outros sites.
Referências
- MFSA 2008-03
Privilégio escalada, XSS, a execução remota de código
Descrições
Mozilla contribuintes moz_bug_r_a4 e Boris Zbarsky apresentou uma série de vulnerabilidades que permitem scripts de conteúdo da página para escapar de seus sandboxed contexto e / ou executados com privilégios cromados. Uma nova vulnerabilidade relatada por moz_bug_r_a4 demonstrado que a XMLDocument.load () função pode ser usada para injectar script em outro site, violando o navegador da mesma origem-política.
Referências
- MFSA 2008-02
Arquivo de entrada múltipla foco roubando vulnerabilidades
Descrições
Segurança hong investigadores e Gregory um relatadas Fleisher cada variante anterior sobre bugs relatados em relação foco deslocando no arquivo de entrada controles. Suas variantes utilizadas arquivo de entrada controles aninhados dentro <label> tags para tirar vantagem do foco automático em transferir o arquivo de entrada em campo registou o Hacker WebZine. À semelhança das anteriores relataram problemas este problema poderia ser usado para forçar um usuário para fazer upload de ficheiros pressupondo arbitrária que o atacante sabe o caminho completo eo nome do arquivo.
Essas falhas são variações sobre os problemas relatados anteriormente por Charles McAuley e Michal Zalewski, que foram corrigidos no Firefox 2.0.0.4, assim como um problema relatado por hong, que foi fixado no Firefox 2.0.0.8.
Gregory Fleisher também apresentou uma série de manifestações de diferentes formas para seduzir o usuário a colocar foco em controlar manualmente o arquivo de entrada. Estas demonstrações incluíram "foco spoofing" por seletivamente capturar teclas e colocar o capturou caracteres que o usuário pensa que o foco deveria ser.Referências
- MFSA 2008-01
Crashes com evidência de corrupção de memória (rv: 1.8.1.12)
Descrições
Os desenvolvedores Mozilla identificados e fixados vários bugs no navegador estabilidade do motor utilizado no Mozilla Firefox 2.0.0.12 e outros produtos de base. Algumas destas falhas mostraram evidência de corrupção de memória sob certas circunstâncias, e vamos presumir que, com esforço suficiente, pelo menos, alguns destes poderiam ser exploradas para executar código arbitrário.
Thunderbird partes do motor com o navegador Firefox e poderia ser vulnerável se o JavaScript estavam a ser ativado no correio. Esta não é a configuração padrão e estamos fortemente desencorajar os utilizadores de correio em execução em JavaScript. Sem uma investigação mais aprofundada, não podemos excluir a possibilidade de algumas dessas um invasor pode ser capaz de se preparar para a sua exploração através de uma certa memória outros meios que não o JavaScript, como grandes imagens.
Referências
Thunderbird lançamento de segurança
Thunderbird 2.0.0.12 é agendar a ser liberação fevereiro em 28.
Links externos
- 8 de fevereiro de 2008 às 3:45 pm
- 8 de fevereiro de 2008 às 5:09 pm
- 0,3
- url
"escrever como se você estivesse conversando com um bom amigo (na frente de sua mãe)."
. a tua opinião
Aviso Importante: Para qualquer conteúdo que você postar, você decide conceder a Kakkoi a título gratuito, irrevogável, perpétuo, exclusiva e integralmente sublicenciável para utilizar, reproduzir, modificar, adaptar, publicar, traduzir, criar obras derivadas, distribuir, executar e exibir tal conteúdo, no todo ou em parte, em todo o mundo e para integrá-la em outras obras, de qualquer forma, mídia ou tecnologia atualmente conhecida ou posteriormente desenvolvida. Alguns direitos reservados.









Uma resposta a "Firefox 2.0.0.12 Security Release"
[...] View original aqui: Firefox 2.0.0.12 Security Release [...]